導入
Keeper MSP導入プロセス
ホワイトグローブ・プロビジョニング
以下のセクションでは、将来的にクライアントへインスタンスを引き渡して管理を委ねるのではなく、MSPが管理対象企業を作成して管理する手順を説明します。
スキーマ設計
設計を始める際は、すべてのアカウントにわたる顧客基盤を確認し、できるだけ多くの共通点を抽出することをお勧めします。すべての管理対象企業に共通する要件を洗い出します。管理対象企業同士の設計が近いほど、全体の管理が容易になります。目標は、将来の管理対象企業でも再利用できるテンプレート化された手順を作成することです。
以下の表では、すべてのMCで「ボルトの移管が必要」という名前のロールを使用します。一見すると、各MCごとに異なる2要素要件を扱うために、「2要素認証 (2FA)」という名前のロールを作成したくなるかもしれません。しかし、Keeperには10を超える2要素認証オプションがあるため、この名前は曖昧です。プラットフォームを長期的に管理するには、ロールに適用する設定を具体的に示す名前を付けることをお勧めします。目標は、すべての管理対象企業で一貫したロール命名と結果を保つことです。
ロールはプラットフォーム管理に関するものであるため、MC間で多くの共通性があります。一方、ビジネス要件の違いにより、チームや共有フォルダはMCごとに異なる傾向があります。以下の表では、特定のMCに存在する各チームに1つの共有フォルダを作成しています。表の例にとらわれず、すべての管理対象企業で共通の命名規則を使用してください。ある管理対象企業で「AP」チームを作り、別の管理対象企業で「Accounts Payable (買掛金)」チームを作るような使い分けは避けてください。
MC1
ボルトの移管が必要 2要素認証が必要
マスターパスワードの複雑さ
IT
HR
AP
チームごとの共有
MC2
ボルトの移管が必要 2要素認証はオプション
モバイルデバイスのアクセスなし
買掛金部門
AP
チームごとの共有
MC3
ボルトの移管が必要
Officeアクセスのみ
N/A
営業
IT
AP
新しい管理対象企業の作成
コンソールインターフェースから、新しい管理対象企業を作成し、プロビジョニング方法を決定し、必要なロールとチームを作成します。
また、会社ロゴやカスタマイズしたメール招待など、必要なMCカスタマイズを作成します。
ノードおよびプロビジョニング方法
「MC」を作成したら、ノードの構造に影響するため、プロビジョニング方法を選択する必要があります。 シングルサインオン (Single Sign-On) または高度なプロビジョニング (Advance Provisioning) を使用する場合、プロビジョニング方法をホストにするには、ノードを追加する必要があります。この例では、基本的なマスターパスワードアクセスと手動プロビジョニングを使用しているため、ノードの追加は必要ありません。
オンプレミスSSOコネクトおよびADブリッジでは、サービスをバインドするために管理対象企業内の管理者アカウントが必要です。これらのサービスを設定する際、管理者のメールアドレスによってバインド先のインスタンスが決まります。
ロールの作成
管理コンソールで必要なロールをすべて作成します。ロールは重ね合わせ可能です。ユーザーは複数のロールに所属でき、適用されるのはすべてのロールを合算したうえで最も制限の厳しい結果です。Keeperは、事業部門や地域名ではなく、ロールの機能に基づいて名前を付けることを推奨しています。ボルト移管を強制するロールには「ボルト移管」という名前を付けてください。
「ノードとサブノードのデフォルトロールとして設定」および「チームの作成」オプションが有効なロールは、新規ユーザーに自動的に割り当てられます。ロールにはユーザーとチームの両方を含められるため、チームメンバーシップ経由でユーザーを間接的にロールに追加することもできます。
小規模な会社では、多くの場合、管理者用ロールと一般ユーザー用ロールの2つで十分です。Keeperは、以下の最小限の「ロール強制」ポリシーを有効化することを推奨します。
「Keeper管理者」ロール (事前定義)
ログイン設定
長さ
12文字以上
ログイン設定
有効期限
90日
2要素認証
2要素認証の使用が必要
オン
2要素認証
すべてのプラットフォーム
ログインごとにコードを要求
アカウント設定
「ログイン状態を維持」の解除
オン
アカウント設定
ログアウトタイマー (すべて)
10分
アカウント設定
許可IPリスト
以下の注記を参照
アカウント移管
アカウント移管を有効化
オン
管理者アクセスは、「許可IPリスト」を作成することで、管理対象企業の公開送信IPアドレスに制限できます。管理者は、管理対象企業のLANまたはVPN上からプラットフォームを管理する必要があります。
「デフォルト」のユーザーロール
ログイン設定
長さ
10文字以上
ログイン設定
有効期限
90日
2要素認証
2要素認証の使用が必要
以下の注記を参照
2要素認証
すべてのプラットフォーム
以下の注記を参照
共有&アップロード
エンタープライズ以外の共有を禁止
オン
共有&アップロード
レコードのエクスポートを禁止
オン
アカウント設定
ユーザーのメールアドレス変更を禁止
オン
アカウント設定
「ログイン状態を維持」の解除
オン
アカウント設定
ログアウトタイマー (すべて)
15~90分
アカウント移管
アカウント移管を有効化
オン
アカウント移管
対象ロール
Keeper管理者
通常、2要素認証はマスターパスワード認証向けに構成します。特にモバイル端末では、「ログインごとにコードを要求」ポリシーの利用をクライアントに推奨してください。デスクトップクライアントでは、「30日ごとにコードを要求」がよく使われます。IdPで2要素認証が有効なSSO認証を利用している場合は、オフまたは未設定にできます。デフォルトでは、強制ポリシーで「利用可能な」方法をすべて明示的に無効化していない限り、ユーザーは2要素認証を設定して利用できます。
チームの作成
チームを使うと、共有対象のユーザーをグループ化したり、追加の共有オプションを適用したりできます。SCIMプロビジョニングを使用する場合は、チームからロールへの割り当て経由で、ユーザーを間接的にロールに追加できます。
必要なすべてのチームを作成します。
必要に応じて、適用するロールマッピングを追加します。
Keeperアプリケーションおよび拡張機能の事前展開
ユーザーを登録する前に、特定のKeeperのブラウザ拡張、デスクトップアプリ、およびモバイルアプリを配布できます。ソフトウェアの一元的な配布方法の詳細はこちらをご参照ください。
「Plus」ライセンスの管理対象企業のレポートとアラートを構成する
「Plus」ライセンスタイプの管理対象企業は、Keeperのレポート・アラートモジュールにアクセスできます。必要に応じて、SIEMログの転送、アラート、カスタムレポートを作成してください。詳しくは MSPのレポートとアラートのベストプラクティス をご参照ください。
ユーザー登録
Keeperには、ユーザー登録のための複数のオプションが用意されています。複数の方法を並行して使用できます。
管理コンソールを利用した手動入力
管理コンソールを利用したCSVインポート
KeeperのAD Bridgeエージェントを利用したActive Directoryのプロビジョニング
KeeperのクラウドSSOコネクトまたはオンプレミスSSOコネクトを利用したジャストインタイム (JIT) プロビジョニング
IDプロバイダ (IdP) を利用したSCIMプロビジョニング
APIを利用したSCIMプロビジョニング
ドメイン入力によるEメールプロビジョニング
Keeperコマンダーの API/CLIインターフェースによる高度な自動プロビジョニング
アカウントの回復
Keeperのゼロ知識アーキテクチャにより、アカウント復旧には追加の構成が必要になる場合があります。SSOを利用している場合、管理者はIdPのユーザー管理画面からエンドユーザーのパスワードリセットを実行できます。マスターパスワード方式のユーザーにはこの方法が使えないため、必要に応じて復旧を可能にする追加手順が必要です。マスターパスワード方式のユーザー向けの第一の手段は、リカバリーフレーズによるセルフサービス復旧です。リカバリーフレーズは、ボルト設定時に構成される24語の自動生成フレーズです。ユーザーがリカバリーフレーズを忘れた場合でも、管理者がボルト移管ポリシーを設定し、エンドユーザーがそれを承諾していれば、ボルト移管機能でボルトを復旧できます。
ログおよびカスタムレポートとアラートの構成
「Plus」ライセンスタイプの管理対象企業は、Keeperのレポート・アラートモジュール (ARAM) を利用できます。SIEMおよびSyslog転送の設定については、レポートとアラート (SIEM)をご参照ください。ベストプラクティスとサンプルのレポートとアラートについては、ベストプラクティスをご参照ください。
最終更新

